AMISOURCE.

Tjänster06

AI-säkerhet & compliance

AI som är säker att använda och möjlig att redovisa — mot ledning, kunder och tillsynsmyndigheter.

Utmaningen

AI-system ändrar förutsättningarna för säkerhet och efterlevnad. En LLM-lösning kan läsa dokument som användaren inte har behörighet till, bli manipulerad via innehåll den hämtar, eller läcka känslig data till en tredjepartsmodell. Samtidigt kräver EU:s AI-förordning dokumenterad styrning, NIS2 (i Sverige: cybersäkerhetslagen) ställer krav på incidentberedskap, och DORA omfattar finansiella aktörers AI-leverantörer.

De flesta AI-projekt vi granskar har en imponerande demo — och ingen av de fyra sakerna ovan hanterad.

Vår ansats

  1. Readiness-bedömning. Klassificering av era AI-tillämpningar mot förordningens risknivåer, gap-analys mot krav och en tidsplan som tar er dit — utan onödig byråkrati.
  2. Säkerhetstest. Vi provar era LLM-lösningar som en motståndare: prompt injection, data-läckage, behörighetsbrott och leverantörskedjan. Resultatet blir prioriterade åtgärder, inte en checklista.
  3. Styrning som binder ihop. AI-styrning ska inte vara en ö. Vi kopplar den till er befintliga ISMS, riskprocess och cybersäkerhetsarbete — en styrmodell, inte tre.
  4. Dokumentation som håller. Modellval, dataflöden, utvärderingar och beslut dokumenterade så att de står upp i granskning — av kund, revisor eller myndighet.

Vi arbetar efter samma princip som i läkemedels- och finansvärlden där vi har rötter: det som inte är dokumenterat har inte hänt.

Vanliga frågor

AI-förordningens high-risk-datum har skjutits upp — kan vi vila nu?

Nej — datumet är flyttat, inte borttaget. Transparens- och kompetenskraven gäller redan, och förberedelsearbete (klassificering, styrning, dokumentation) tar längre tid än många tror. Organisationer som börjar nu hanterar december 2027 lugnt; de som väntar gör det i panik.

Vad är de vanligaste säkerhetshålen i GenAI-lösningar?

Överdrivna behörigheter (agenten ser mer än användaren), sårbarhet för prompt injection via dokument och webbinnehåll, känslig data i loggar och utvärderingsdata, samt utleverans till modellleverantörer utan avtal. Våra tester provar just dessa mönster — innan någon annan gör det.

Vi har ingen säkerhetsavdelning. Kan vi ändå göra det här?

Ja. Små organisationer behöver samma disciplin men en enklare struktur. Vi anpassar omfattningen efter er — och efterlämnar mallar och rutiner som är lätta att följa utan stor IT-organisation.

Nästa steg

Redo att prata om var AI betalar sig hos er?

Boka ett kostnadsfritt inledande samtal på 30 minuter. Vi lyssnar, ställer frågor och säger ärligt om vi är rätt partner — eller inte.